
All-in-One Malware-Analyse-Tool.
Du erhältst:
Qu1cksc0pe zielt darauf ab, noch mehr Informationen über verdächtige Dateien zu sammeln und dem Benutzer zu helfen, zu erkennen, wozu diese Datei in der Lage ist.
python qu1cksc0pe.py --file suspicious_file --analyze
- Dienst-Health-Check mit Multi-Fail-System
- Integrierte Event-Hooks für benutzerdefinierte Aktionen
- Hochleistungsarchitektur
- Automatische Zertifikatserneuerung über ACME
- Unterstützung für Service Discovery
- Dynamischer Lastenausgleich
- Echtzeit-Überwachungs-Dashboard```bash
# Launch Web UI
python3 qu1cksc0pe.py --ui

03/03/2026
build_deb.sh): Die .deb-Postinstallation bündelt jetzt den Download von JADX v1.5.3, die Ollama-Installation und die pip-Installation von pyOneNote, sodass ein frisches Kali/Parrot-System ohne manuelle Nachbearbeitung voll funktionsfähig ist. Abhängigkeiten: default-jre-headless, unzip, curl | wget; adb/strace/ltrace wurden zu Empfehlungen (Recommends) verschoben (nicht blockierend auf Systemen, die diese nicht haben).qu1cksc0pe.py, apkAnalyzer.py, emulator.py, pcap_analyzer.py und verwenden jetzt anstelle von . Zuvor fielen Sub-Analyzer, die innerhalb einer virtuellen Umgebung gestartet wurden, auf das System-Python zurück und lösten für jede pip-installierte Abhängigkeit (puremagic, androguard, pyaxmlparser, …) einen aus.02/03/2026
--console-Flag und Modules/console.py (interaktiver Shell-Modus). Alle Analysefunktionen bleiben über die Standard-CLI-Flags vollständig verfügbar.libscan (qu1cksc0pe.py), die ungenutzte Variable setup_scr (windows_static_analyzer.py, apkAnalyzer.py) und 11 else: pass-Blöcke ohne Funktion (qu1cksc0pe.py, apkAnalyzer.py, domainCatcher.py, powershell_analyzer.py). Alle nackten -Klauseln in Import-Guards wurden zu verschärft.01/03/2026
--watch → Process Monitor) verwendet jetzt eine reine Python-Engine zum Haken der Windows-Debug-API (Modules/windows_api_hooker.py) anstelle von Frida. API-Aufrufe werden zur Laufzeit über INT3-Software-Breakpoints mit Single-Step-Trap-Flag-Wiederherstellung abgefangen, um den Hook nach jedem Treffer erneut zu installieren. Für die Windows-Dynamikanalyse ist keine Frida-Abhängigkeit erforderlich.kernel32, ntdll, advapi32, ws2_32, wininet, user32 und shell32. Argumentdetails (Dateipfade, Registrierungsschlüssel, Socket-Adressen, Hostnamen, VK-Codes, Hook-Typen) werden aus dem x64-Registerkontext (RCX/RDX/R8/R9 + Stack-Shadow-Space) extrahiert. ACG-geschützte Prozesse (z.B. Chrome-Renderer) werden als write_failed-Hooks gemeldet, ohne abzustürzen.28/02/2026
--report und --ai. Alle Analyseergebnisse (URLs, IPs, DNS-Abfragen, DGA-Verdachtsfälle, HTTP-Anfragen, TLS-SNI-Hostnamen, JA3-Digests/-Übereinstimmungen, interessante Zeichenketten, Verbindungsanalyse, externe IPs, extrahierte ausführbare Dateien) werden in sc0pe_pcap_report.json gesammelt und automatisch an den KI-Analysator übergeben.detect_dga_domains() (Shannon-Entropie + Label-Länge + Ziffernverhältnis-Heuristiken), analyze_connections() (Erkennung verdächtiger/C2-Ports + Inventar externer IPs), analyze_http_requests() (dpkt-HTTP-Parsing, Kennzeichnung verdächtiger User-Agents), extract_tls_sni() (manuelle TLS-ClientHello-Bitweise-SNI-Extraktion).--report/--ai-Modus vollständig automatisiert – wird mit einem -Flag aufgerufen, das die interaktive Bestätigungsaufforderung überspringt und Dateien direkt extrahiert.25/02/2026
.lnk) über --analyze hinzugefügt (Modules/lnk_analyzer.py). Analysiert das MS-SHLLINK-Binärformat ohne externe Abhängigkeiten: Extrahiert Zielpfad, Befehlszeilenargumente, Arbeitsverzeichnis, Symbolspeicherort, Zeitstempel (FILETIME), ShowCommand, Hotkey und Netzwerkfreigabe. Erkennt verdächtige Indikatoren (verstecktes/minimiertes Fenster, übermäßig lange Argumente, Base64-Nutzlasten, UNC-Pfade, temp/AppData-Ziele, Symbolspoofing) und LOLABS-Binärdateien. Kategoriemuster-Scanning (Ausführung / Persistenz / Verteidigungsumgehung / Download/Netzwerk / Verschleierung) arbeitet feldweise und meldet den vollständigen Feldwert für jede Übereinstimmung – keine Kontextfenster-Abschneidung. YARA-Regelabgleich inkludiert.kimi-k2.5:cloud in multiple.conf) wird jetzt immer zuerst versucht; entdeckte lokale Modelle werden nur als Fallbacks verwendet. Zuvor hat SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL das konfigurierte Modell hinter lokale Modelle zurückgestuft, sodass das gesamte Zeitbudget verbraucht wurde, bevor das beabsichtigte Modell erreicht wurde.SC0PE_AI_HTTP_PROBE_TIMEOUT (das für leichtgewichtige Modelllisten-Abfragen gedacht ist) begrenzt. Generierungsaufrufe verwenden jetzt korrekt als Obergrenze.21/02/2026
mitre_attack, mitre_technique_count, mitre_api_match_count.Gefährlich, Speziell, Info; der JSON-Bericht enthält jetzt permission_summary.Systems/Android/perms.json wurde mit modernen Android-Berechtigungen erweitert/normalisiert (Android 12+/13+-Ergänzungen enthalten).

Und auch andere Linux-Distributionen wie Kali/Parrot
[!HINWEIS] Wenn Sie Probleme mit den Python-Modulen haben, sollte die Erstellung einer virtuellen Python-Umgebung (python_venv) diese beheben. Detaillierte Einrichtung und Fehlerbehebung (Abhängigkeiten, Docker-Nutzung, Windows-Hinweise) finden Sie in der Projektübersichtsdokumentation. Die KI-Modellauswahl erfolgt manuell: Setzen Sie
[Ollama] modelinSystems/Multiple/multiple.confauf das genaue Modell, das Sie verwenden möchten.```bash
git clone --depth 1 https://github.com/CYB3RMX/Qu1cksc0pe
virtualenv -p python3 sc0pe_venv source sc0pe_venv/bin/activate
bash setup.sh
python qu1cksc0pe.py --install # Optional
dos2unix /usr/bin/qu1cksc0pe
docker build -t qu1cksc0pe . docker run -it --rm -v $(pwd):/data qu1cksc0pe:latest --file /data/suspicious_file --analyze
# Umgebungsvariablen
Sie können einige Verhaltensweisen des Analyzers über Umgebungsvariablen ändern (nützlich für CI, Reproduzierbarkeit oder Kontrolle von Berichtsgröße/Timeouts).
**Linux/macOS (bash/zsh) Beispiel**```bash
SC0PE_ANDROID_REPORT_DETAILED=1 python qu1cksc0pe.py --file app.apk --analyze --report
Windows (PowerShell) Beispiel```powershell $env:SC0PE_ANDROID_REPORT_DETAILED="1" python .\qu1cksc0pe.py --file app.apk --analyze --report
| Variable | Standard | Funktion |
| :--- | :--- | :--- |
| `SC0PE_ANDROID_REPORT_DETAILED` | `0` | Android-Analyse-JSON wird ausführlicher (behält größere Felder und höhere Grenzen). Enthält mehr Details unter `resource_scan` und behält große doppelte Felder wie `code_patterns` häufiger. |
| `SC0PE_WINDOWS_REPORT_DETAILED` | `0` | Windows-Analysator speichert API-Listen pro Kategorie detaillierter (statt nur eindeutige API-Namen). |
| `SC0PE_AUTO_DECRYPT_CHAIN` | `0` | Dokumentanalysator: Wenn die Entschlüsselung eines Office-Dokuments erfolgreich ist, wird die Analyse der entschlüsselten Ausgabe automatisch erneut ausgeführt (Best-Effort). |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_KEYS` | `25` | KI-Analysator: Begrenzt die Anzahl der Schlüssel aus `interesting_string_patterns`, die in den LLM-Prompt aufgenommen werden. |
| `SC0PE_AI_INTERESTING_PATTERNS_MAX_VALUES` | `30` | KI-Analysator: Begrenzt die Listengröße pro `interesting_string_patterns`-Schlüssel im LLM-Prompt. |
| `SC0PE_AI_INCLUDE_TEMP_EXCERPT` | `0` | KI-Analysator: Enthält den rohen `temp.txt`-Auszug im Prompt, wenn auf `1` gesetzt (Standard ist geparster/zusammengefasster Modus ohne rohen Auszug). |
| `SC0PE_AI_TEMP_TXT_EXCERPT_CHARS` | `800` | KI-Analysator: Zeichenbegrenzung für den rohen `temp.txt`-Auszug (verwendet, wenn `SC0PE_AI_INCLUDE_TEMP_EXCERPT=1`). |
| `SC0PE_AI_TEMP_TXT_MAX_STRINGS` | `50` | KI-Analysator: Begrenzt die Anzahl der aussagekräftigen Zeichenfolgen, die aus dem geparsten `temp.txt` ausgewählt werden. |
| `SC0PE_AI_TEMP_TXT_MIN_LEN` | `6` | KI-Analysator: Mindestlänge für eine aussagekräftige Zeichenfolge aus `temp.txt`. |
| `SC0PE_AI_TEMP_TXT_MAX_LEN` | `180` | KI-Analysator: Maximallänge für eine aussagekräftige Zeichenfolge aus `temp.txt`. |
| `SC0PE_AI_TEMP_PARSE_MAX_BYTES` | `2097152` | KI-Analysator: Maximale Bytes zum Parsen aus `temp.txt` beim Erstellen kompakter Beweise. |
| `SC0PE_AI_TEMP_PARSE_MAX_LINES` | `12000` | KI-Analysator: Maximale Zeilen zum Parsen aus `temp.txt`. |
| `SC0PE_AI_TEMP_SAMPLE_LINES` | `2500` | KI-Analysator: Stichprobengröße für die Bewertung aussagekräftiger Zeichenfolgen. |
| `SC0PE_AI_TEMP_IOC_CAP` | `40` | KI-Analysator: Obergrenze für aus `temp.txt` geparste IoC-Kandidaten. |
| `SC0PE_AI_TEMP_IOC_PROMPT_MAX` | `20` | KI-Analysator: Maximal geparste IoC-Werte pro Art, die an den LLM-Prompt gesendet werden. |
| `SC0PE_AI_MAX_REPORT_CHARS` | `180000` | KI-Analysator: Schwellenwert für den Prompt-Modus des vollständigen Berichts; größere Berichte werden automatisch komprimiert. |
| `SC0PE_AI_COMPACT_MAX_LIST_ITEMS` | `40` | KI-Analysator: Listen-Stichprobengrenze im kompakten Berichtsmodus. |
| `SC0PE_AI_COMPACT_MAX_STR` | `220` | KI-Analysator: Maximale Zeichenfolgenlänge pro Feld im kompakten Berichtsmodus. |
| `SC0PE_AI_COMPACT_MAX_DEPTH` | `4` | KI-Analysator: Verschachtelungstiefenbegrenzung im kompakten Berichtsmodus. |
| `SC0PE_AI_OLLAMA_HTTP_TIMEOUT` | `60` | KI-Analysator: Ollama-HTTP-Aufruf-Timeout (Sekunden). |
| `SC0PE_AI_HTTP_PROBE_TIMEOUT` | `20` | KI-Analysator: Kurzer Probe-Timeout vor dem vollständigen HTTP-Generierungsaufruf (Sekunden). |
| `SC0PE_AI_OLLAMA_CLI_TIMEOUT` | `90` | KI-Analysator: Ollama-CLI-Aufruf-Timeout (Sekunden). |
| `SC0PE_AI_TOTAL_BUDGET` | `120` | KI-Analysator: Gesamtgenerierungsbudget über Wiederholungen/Ersatzversuche (Sekunden). |
| `SC0PE_AI_OLLAMA_NUM_PREDICT` | `700` | KI-Analysator: Standard-Token-Budget für die Generierung pro Ollama-Aufruf. |
| `SC0PE_AI_OLLAMA_RETRY_NUM_PREDICT` | `1400` | KI-Analysator: Token-Budget für die Generierung bei Wiederholung, wenn die Ausgabe abgeschnitten aussieht. |
| `SC0PE_AI_OLLAMA_NUM_CTX` | `8192` | KI-Analysator: Ollama-Kontextfenstereinstellung. |
| `SC0PE_AI_DISABLE_THINK` | `1` | KI-Analysator: Sendet `think=false` (falls unterstützt) und entfernt Denkartefakte aus der angezeigten/gespeicherten Ausgabe. |
| `SC0PE_AI_ALLOW_MODEL_FALLBACK` | `1` | KI-Analysator: Wenn `1`, kann auf lokal verfügbare Ollama-Modelle zurückgegriffen werden, wenn das konfigurierte Modell fehlschlägt/nicht verfügbar ist. |
| `SC0PE_AI_SKIP_CLOUD_WHEN_LOCAL` | `1` | KI-Analysator: Lokale Modelle gegenüber Cloud-gekennzeichneten Modellen bevorzugen, wenn lokale Optionen vorhanden sind. |
| `SC0PE_AI_SKIP_CLOUD_CLI` | `1` | KI-Analysator: Cloud-gekennzeichnete Modelle bei CLI-Ersatzversuchen überspringen. |
| `SC0PE_AI_MAX_MODEL_CANDIDATES` | `4` | KI-Analysator: Maximale Anzahl von Kandidatenmodellen, die in der Ersatzkette versucht werden. |
| `SC0PE_AI_FILTER_WHITELIST_DOMAINS` | `1` | KI-IoC-Säuberer: Filtert legitime/whitelistete Domänen mit `Systems/Multiple/whitelist_domains.txt`. |
| `SC0PE_AI_ALLOW_SHORT_DOMAINS` | `0` | IoC-Säuberer: Erlaubt sehr kurze SLD-Domänen (standardmäßig deaktiviert, um Fehlalarme zu reduzieren). |
| `SC0PE_AI_MIN_SLD_LEN` | `4` | IoC-Säuberer: Mindestlänge des registrierbaren Labels für die Domänenvalidierung. |
| `SC0PE_AI_ALLOW_FILELIKE_TLDS` | `0` | IoC-Säuberer: Wenn `0`, filtert dateiähnliche Pseudodomänen wie `sheet1.xml`. |
| `SC0PE_AI_KEEP_LOCAL_PATHS` | `0` | IoC-Säuberer: Wenn `0`, entfernt lokale Analyse-Maschinenpfade aus `file_paths`. |
| `SC0PE_DOC_AUTO_EXTRACT_MACROS` | `1` | Dokumentanalysator: Erkannte VBA/XLM-Makros automatisch in die Berichtsausgabe extrahieren (`0` deaktiviert). |
| `SC0PE_REPORT_MAX_MACRO_CHARS` | `50000` | Dokumentanalysator: Textbegrenzung pro Makro beim Speichern des extrahierten Makroinhalts in den JSON-Bericht. |
| `SC0PE_EMAIL_DNSBL_FILTER_NOISY` | `1` | E-Mail-Analysator: Laute DNSBL-Anbieter filtern, um Fehlalarme zu reduzieren. |
| `SC0PE_EMAIL_DNSBL_ALLOW_UNKNOWN` | `0` | E-Mail-Analysator: DNSBL-Treffer mit unbekannter Kategorie ein-/ausschließen. |
| `SC0PE_EMAIL_DNSBL_NOISY_PROVIDERS` | nicht gesetzt | E-Mail-Analysator: Kommagetrennte zusätzliche DNSBL-Anbieter, die als laut behandelt werden. |
| `SC0PE_AUTO_CLEANUP_ATTACHMENTS` | nicht gesetzt | E-Mail-Analysator: Setze `1` für automatisches Löschen, `0` für niemals löschen, nicht gesetzt für interaktive Abfrage. |
| `OLLAMA_HOST` | `http://127.0.0.1:11434` | KI-Berichtsanalyse-Backend (Ollama). Setzen Sie dies, falls Ollama remote oder auf einem anderen Host/Port ist. |
| `JAVA_HOME` | nicht gesetzt | Android-Analysator: Hilft, die Java-Laufzeitumgebung für JADX zu finden. Setzen Sie dies, falls Java installiert, aber nicht erkannt wird. |
# Statische Analyse
## Normale Analyse
<i><b>Beschreibung</b>: Sie können eine grundlegende Analyse und Triage Ihrer Proben durchführen.</i>
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --analyze```<br>

## Ressourcenanalyse
<i><b>Beschreibung</b>: Mit dieser Funktion können Sie die Assets einer bestimmten Datei analysieren. Sie können auch eingebettete Payloads aus Malware-Proben wie AgentTesla, Formbook usw. erkennen und extrahieren.</i>
<b>Wirksam gegen</b>:
- .NET-Programme
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --resource```<br>
> [!NOTE]
> Das Scannen von Android-APK-Ressourcen wurde in den Android-Analysator verschoben. Verwenden Sie:
> `python qu1cksc0pe.py --file app.apk --analyze --report`
> Der JSON-Bericht enthält `resource_scan`. Setzen Sie `SC0PE_ANDROID_REPORT_DETAILED=1`, um mehr Details im Bericht zu behalten.

## Hash-Scan
<i><b>Beschreibung</b>: Sie können prüfen, ob der Hash-Wert der angegebenen Datei in der integrierten Malware-Hash-Datenbank enthalten ist. Sie können damit auch Ihre Verzeichnisse scannen.</i>
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --hashscan```<br>

## Ordner-Scan
<b>Unterstützte Argumente</b>:
- ```--hashscan```
- ```--packer```
<b>Verwendung</b>: ```python qu1cksc0pe.py --folder ORDNER --hashscan```<br>

## VirusTotal
<b>Berichtsinhalte</b>:
- ```Bedrohungskategorien```
- ```Erkennungen```
- ```CrowdSourced IDS Reports```
<b>Verwendung für --vtFile</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --vtFile```<br>
> [!NOTE]
> Im Web-UI-Ablauf führen die Voreinstellungen `Standart Analysis`, `Document` und `Archive` auch eine VirusTotal-Dateiabfrage im Hintergrund durch und zeigen das Ergebnis auf der Berichtsseite an.

## Dokumenten-Scan
<i><b>Beschreibung</b>: Diese Funktion kann eine eingehende Dateiinspektion an angegebenen Dokumentdateien durchführen. Beispielsweise können Sie mögliche bösartige Links oder eingebettete Exploits/Payloads aus Ihrer verdächtigen Dokumentdatei leicht erkennen und extrahieren!</i>
<b>Wirksam gegen</b>:
- Word-Dokumente (.doc, .docm, .docx)
- Excel-Dokumente (.xls, .xlsm, .xlsx)
- Portable Document Format (.pdf)
- OneNote-Dokumente (.one)
- Rich Text Format-Dokumente (.rtf)
- VBScript/VBA-Familie (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm)
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtiges_dokument --docs```<br>

## Batch-Skript-Scan (.bat/.cmd)
<i><b>Beschreibung</b>: Analysieren Sie Windows-Batch-Skripte auf verdächtige Befehle, codierte Payload-Muster, URLs/Domänen/IPs und Regelübereinstimmungen.</i>
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtiges_skript.bat --analyze --report```<br>
### Eingebettete Datei-/Exploit-Extraktion

## Archivdatei-Scan
<i><b>Beschreibung</b>: Mit dieser Funktion können Sie Archivdateien auf verdächtige Dateien prüfen.</i>
<b>Wirksam gegen</b>:
- ZIP
- RAR
- ACE
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_archivdatei --archive```<br>
<b>Mit Bericht</b>: ```python qu1cksc0pe.py --file verdaechtige_archivdatei --archive --report```<br>
<b>Mit KI-Unterstützung</b>: ```python qu1cksc0pe.py --file verdaechtige_archivdatei --archive --ai```
> [!NOTE]
> Die ACE-Archivunterstützung erfordert die Installation von `7z`/`7zz` (Setup-Skripte installieren es auf unterstützten Systemen).

## Dateisignatur-Analysator
<i><b>Beschreibung</b>: Mit dieser Funktion können Sie eingebettete ausführbare Dateien (.exe, .elf) aus einer bestimmten Datei erkennen und extrahieren. Sie können auch große Dateien (sogar 1 GB oder mehr) analysieren und tatsächliche Malware-Proben daraus extrahieren (Analyse von aufgeblähten Dateien).</i>
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --sigcheck```<br>

### Datei-Carving

## MITRE ATT&CK-Technikextraktion
<i><b>Beschreibung</b>: Die MITRE ATT&CK-Zuordnung wird automatisch während der statischen Analyse basierend auf erkannten APIs/Funktionen/Mustern generiert.</i>
<b>Wirksam gegen</b>:
- Windows-Programme
- Linux-Programme
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_datei --analyze```<br>

## Android-Berechtigungsrisikoklassifizierung
<i><b>Beschreibung</b>: Die Android-Berechtigungsanalyse klassifiziert Berechtigungen jetzt als `Dangerous`, `Special` oder `Info` und schreibt eine aggregierte `permission_summary` in JSON-Berichte.</i>
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_app.apk --analyze --report```<br>
> [!NOTE]
> Auf der Web-UI-Berichtsseite werden Android-Berechtigungen in einem eigenen Abschnitt mit Zählern und Statusabzeichen pro Berechtigung angezeigt.
## Programmiererkennung
<i><b>Beschreibung</b>: Sie können Informationen zur Programmiersprache einer bestimmten Datei erhalten.</i>
<b>Verwendung</b>: ```python qu1cksc0pe.py --file verdaechtige_ausfuehrbare_datei --lang```<br>

## Interaktive Shell
<i><b>Beschreibung</b>: Sie können Qu1cksc0pe im Befehlszeilenmodus verwenden.</i>
<b>Verwendung</b>: ```python qu1cksc0pe.py --console```<br>

# Dynamische Analyse
## Android-Anwendungsanalyse
> [!NOTE]
> Sie müssen ein virtuelles oder physisches Gerät mit Ihrem Computer verbinden.
<br><b>Verwendung</b>: ```python qu1cksc0pe.py --watch```<br>
https://github.com/user-attachments/assets/7b27abb9-f18e-4611-8bdd-cd65106b5cf0
## Linux-Dynamikanalyse
<i><b>Beschreibung</b>: Der Linux-Dynamikablauf ist menügesteuert und ermöglicht Ihnen die Wahl zwischen Emulation oder Live-Prozessüberwachung.</i>
<br><b>Verwendung</b>: ```python qu1cksc0pe.py --watch```<br>
Nach Auswahl von Linux:
- Option `1`: Binäremulation (isolierte Umgebung).
- Option `2`: PID-Überwachung.
Hinweise:
- Die PID-Überwachung akzeptiert sowohl numerische PID als auch Prozessnamen.
- Interaktive Linux-Eingabeaufforderungen unterstützen TAB-Autovervollständigung (Auswahl, Pfad, PID/Name).
- Emulations-Fallback-Reihenfolge: Docker SDK -> Docker CLI -> Host `qemu` (falls Docker nicht verfügbar).
## Windows-Prozessanalyse
<br><b>Verwendung</b>: ```python qu1cksc0pe.py --watch```<br>
https://github.com/CYB3RMX/Qu1cksc0pe/assets/42123683/a2c84b8f-c12c-47ac-96e9-c345aeda1f54
# Referenzen
- <a href="https://www.linkedin.com/posts/mehmetalikerimoglu_qu1cksc0pe-all-in-one-static-malware-analysis-activity-6853239604439523328-B9dN/?trk=public_profile_like_view&originalSubdomain=tr">The Cyber Security Hub</a>
- <a href="https://www.kitploit.com/2021/12/top-20-most-popular-hacking-tools-in.html">Kitploit - Top 20 Most Popular Hacking Tools in 2021</a>
- <a href="https://www.csirt.rnsi.mai.gov.pt/content/infosec-news-20211011">CSIRT.MAI</a>
- <a href="https://vulners.com/kitploit/KITPLOIT:8846405132281597137">Vulners</a>
- <a href="https://www.redpacketsecurity.com/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">RedPacket Security</a>
- <a href="https://cert.bournemouth.ac.uk/qu1cksc0pe-all-in-one-static-malware-analysis-tool/">Bournemouth University - CERT</a>
- <a href="https://github.com/Ignitetechnologies/Mindmap/blob/main/Forensics/Digital%20Forensics%20Tools%20HD.png">Hacking Articles - Digital Forensics Tools Mindmap</a>
- <a href="https://twitter.com/hack_git/status/1666867995036057602">HackGit - Twitter Post</a>
- <a href="https://twitter.com/DailyDarkWeb/status/1668966526358286336">Daily Dark Web - Twitter Post</a>
- <a href="https://isc.sans.edu/diary/The+Importance+of+Malware+Triage/29984">SANS ISC - Blog Post</a>
- <a href="https://korben.info/qu1cksc0pe-analyse-logiciels-malveillants.html">Korben - Blog Post</a>
- <a href="https://www.heise.de/ratgeber/Malware-Analysetool-Schadpotenzial-von-Daten-mit-Qu1cksc0pe-ermitteln-10001929.html">heise online - Blog Post</a>
## Sternenverlauf
[](https://www.star-history.com/#CYB3RMX/Qu1cksc0pe&type=date&legend=top-left)
| Dateien | Analysetyp |
|---|
| Windows-Ausführbare (.exe, .dll, .msi, .bin) | Static, Dynamic |
| Linux-Ausführbare (.elf, .bin) | Static, Dynamic |
| MacOS-Ausführbare (mach-o) | Static |
| Android-Dateien (.apk, .jar, .dex) | Static, Dynamic(for now .apk only) |
| Golang-Binärdateien (Linux) | Static |
| Dokumentdateien | Static |
| VBScript/VBA-Familie (.vbs, .vbe, .vba, .vb, .bas, .cls, .frm) | Static (--docs) |
| HTML-Dokumente (.html, .htm) | Static (--analyze) |
| JavaScript (.js) | Static (--analyze) |
| HTA / HTML-Anwendung (.hta) | Static (--analyze) |
| Windows-Batch-Skripte (.bat, .cmd) | Static (--analyze) |
| Windows-Verknüpfung (.lnk) | Static (--analyze) |
| Archivdateien (.zip, .rar, .ace) | Static |
| PCAP-Dateien (.pcap) | Static |
| Powershell-Skripte | Static |
| E-Mail-Dateien (.eml) | Static |
email_analyzer.pysys.executableshutil.which("python3")ModuleNotFoundErrorapkAnalyzer.py — resolve_decompiler_path() und is_valid_jadx_launcher() fangen jetzt PermissionError ab, wenn das Verzeichnis /opt/Qu1cksc0pe/jadx/lib/ gescannt wird, und fallen auf eine os.access()-Prüfung zurück. Zuvor wurde das Tool bei Ausführung als normaler Benutzer und von root installiertem JADX mit einer unbehandelten Berechtigungsausnahme beendet.archiveAnalyzer.py — RAR5-Archive (und RAR-Archive auf Systemen mit unrar-free) gaben eine leere Dateiliste zurück, da unrar-free RAR5 nicht unterstützt. Ein zweistufiger Fallback wurde hinzugefügt: (1) Versuche rarfile mit dem besten verfügbaren Extraktor; (2) Wenn infolist() leer ist, falle auf 7z l (nur Auflistung, kein Passwort erforderlich) zurück, das über den neuen _parse_7z_list()-Helfer in einen ListOnlyArchive-Wrapper geparst wird. Passwortgeschützte Archive werden jetzt ohne Hängen aufgelistet – read() gibt leere Bytes zurück, sodass der Inhaltsscan elegant übersprungen wird.apt install hinzugefügt, die den Benutzer daran erinnert, ollama signin (KI-Funktionen) und qu1cksc0pe --key_init (Einrichtung des VirusTotal-API-Schlüssels) auszuführen.except:except ImportErrorModules/android_dynamic_analyzer.py fehlte import configparser – unter Windows würde die ADB-Pfad-Suche (adb_conf = configparser.ConfigParser()) zur Laufzeit einen NameError auslösen. Import hinzugefügt.Modules/installer.sh): set -euo pipefail hinzugefügt, Argumentanzahl und -gültigkeitsprüfungen, Integritätsprüfung des Quellverzeichnisses, Systembenutzerüberprüfung (lehnt root als Zielbenutzer ab), Abhängigkeitsprüfungen für python3/pip3, Überschreibungserkennung mit Bestätigungsaufforderung, trap ERR-Rollback bei Fehlern, korrigierter cp -r-Fehler, der das Verzeichnis in /opt/Qu1cksc0pe verschachtelte, wenn das Ziel bereits existierte, pip läuft jetzt als Zielbenutzer (sudo -u) statt als root, dos2unix durch command -v abgesichert, Deinstallationsprogramm erfordert Bestätigung und meldet, wenn nichts installiert ist..animations/ (GIF-Demo-Dateien, ~80 MB über alle historischen Versionen) und RansomWare.WannaCry (Testsample). Vollständige Klon-Größe von ~110 MB auf ~5 MB reduziert.frida wird für die Windows-Dynamikanalyse nicht mehr benötigt. Es wird weiterhin nur für die Android-Dynamikanalyse verwendet.strace/ltrace anstelle von Frida für die Verfolgung von Systemaufrufen und Bibliotheksaufrufen. strace -f folgt automatisch forked children; ltrace wird als Fallback verwendet, wenn strace nicht verfügbar ist. Frida-Abhängigkeit und das Skript sc0pe_linux_dynamic.js wurden vollständig entfernt.\372) werden vor der lesbaren Zeichenprüfung entfernt, sodass Pipe-IPC-Daten nicht mehr in die Syscall-Tabelle gelangen.setup.sh aktualisiert: strace und ltrace werden jetzt während der Einrichtung automatisch als Systemabhängigkeiten installiert.Systems/Linux/linux_trace_list.json (übrig gebliebene Syscall-Definitionen aus der Frida-Ära) und Modules/mitre.py (deprekater Wrapper, der durch die integrierte Windows-Statikanalyse ersetzt wurde).sigChecker.pyauto_extractpuremagic), Architektur, Subsystem, Kompilierungszeitstempel, Import-Hash, Entropie pro Abschnitt mit Packing-Flag, verdächtige Win32-API-Importe und eingebettete IoC-Zeichenketten (URLs, IPs, E-Mail-Adressen, die aus den Rohbytes extrahiert wurden).extracted_ips entfernt (durch external_ips ersetzt) und http_requests auf nicht-whitelistete Hosts reduziert, um Rauschen zu verringern.andro_familydetect.py erhielt eine SourceScan()-Methode, die dekompilierte Quelldateien unter TargetAPK/sources/ mit den in family.json definierten SourcePatterns scannt. Drei neue Familien wurden zu Systems/Android/family.json hinzugefügt: Cerberus, Anubis, EventBot (Patterns abgeleitet von veröffentlichten YARA-Regeln).http_requests und suspicious_connections werden als ordentliche Tabellen gerendert; Triagedaten von carved_executables werden in strukturierten Panels angezeigt (Grundinformationen KV, PE-Abschnittstabelle, Liste verdächtiger Importe, eingebettete IoC-Listen) anstelle von rohen stringifizierten Dicts.magic.from_file() behandelt.SC0PE_AI_OLLAMA_HTTP_TIMEOUTstatistics_method() vollständig übersprungen. PE-spezifische Felder (Time Date Stamp, IMPHASH) werden elegant ausgelassen, wenn die Datei keine eigenständige PE ist..html, .htm), JavaScript- (.js) und HTA/HTML Application-Dateien (.hta) über --analyze hinzugefügt. Die Analyse wird vom neuen Modul Modules/html_script_analyzer.py (extrahiert aus document_analyzer.py) durchgeführt. Die HTML/JS-Analyse umfasst Muster für schädlichen Code, Verschleierung, Netzwerk, Ausführung, Shell/Node.js, Dateisystem und Persistenzindikatoren mit Base64-Decodierungs-Hinweisen und YARA-Scanning. Die HTA-Analyse führt vollständige HTML-Ebenenprüfungen durch (Muster für schädlichen Code, URLs, iframe, PowerShell) plus Inline-Skriptblock-Muster-Scanning mit automatischer VBScript/JScript-Spracherkennung. Diese Dateitypen werden von --docs nicht unterstützt.qu1cksc0pe_decoded_b64_values.txt.Systems/Multiple/whitelist_domains.txt (standardmäßig aktiviert).--archive --report) und die KI-Berichtsanalyse (--archive --ai).